Три года назад я провел аудит безопасности для крупного сайта электронной коммерции. Когда был проведен аудит, я обнаружил несколько серьезных проблем безопасности, которые допускают доступ к данным, которые не должны быть доступны после завершения транзакции. На этом сайте есть несколько основных рисков. Во-первых, вы можете видеть заказы, поступающие через систему в режиме реального времени; все транзакции обрабатываются вручную этой компанией. Если вы просматриваете транзакцию, вы можете увидеть имя, адрес и адрес доставки. Здесь я вижу две точки злоупотребления: 1 - вы можете просто отредактировать корабль по адресу и отправить отправку себе и 2 - вы можете позвонить пользователю сразу после размещения заказа и сделать «телефонное подтверждение», чтобы получить доступ просто к информации о кредитной карте с базовой социальной инженерией.
Вы также можете, немного потрудившись, сбросить данные CC и номера идентификатора заказа, а затем просто сопоставить идентификатор заказа и информацию о пользователе.
Это все, используя открытые функции на своем сайте и изменяя пару значений. Да, я неясен по причине.
Директор по маркетингу этой компании был предупрежден об этих рисках три года назад и не сделал ничего, чтобы исправить их. Я не сомневаюсь, что, если я смогу найти это, другие смогут. Этот сайт выполняет 88 тыс. Транзакций в год, и все заказы, которые когда-либо обрабатывались, все еще хранятся в данных и доступны.
Итак, этический вопрос ... что мне делать? Моей компании все равно ... поэтому я не могу получить помощь там. Если я свяжусь с маркетологом, он просто продолжит покрывать свою задницу и задницы их некомпетентной внутренней команды разработчиков (холодный синтез). Должен ли я связаться с кем-то выше? Я иду вокруг моей компании? Должен ли я просто добывать данные и продавать их конкуренту без информации CC? Что мне делать, зная это? Это ворчит на меня, и я не могу отпустить. Это только один из многих сайтов, о которых я знаю, но простота доступа и высокий трафик заставляют меня задуматься над этим.
The marketing director at this company was warned about these risks three years ago
э-э ... разве у этой компании нет CTO или CIO, о которых следует сообщать? Директор по маркетингу не должен быть ответственным за ИТ.